PT-2024-8347 · Ivanti · Ivanti Itsm+1
CVE-2024-7570
·
Publicado
2024-08-06
·
Atualizado
2025-05-13
CVSS v3.1
8.3
Alta
| Vetor | AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Ivanti ITSM on-prem e Neurons for ITSM, versões 2023.4 e anteriores
Descrição
O problema está relacionado à validação incorreta de certificados, o que pode ser explorado por um invasor remoto em uma posição MITM para criar um token que permitiria o acesso ao ITSM como qualquer usuário. Isso pode representar uma séria ameaça aos dados dos usuários. A vulnerabilidade está associada à implementação incorreta do protocolo OpenID Connect.
Recomendações
Para o Ivanti ITSM on-prem e o Neurons for ITSM nas versões 2023.4 e anteriores, atualize para uma versão segura para resolver o problema. Como solução alternativa temporária, considere restringir o acesso a áreas confidenciais do ITSM para minimizar o risco de exploração. Além disso, revise e reforce as medidas de segurança relacionadas à validação de certificados e à prevenção de ataques MITM.
Correção
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ivanti Itsm
Neurons For Itsm